关于roels、req-tools和dark-magic三个Python第三方恶意库情况的通报

007bug2020-01-14 19:33:12

近日,国家信息安全漏洞库(CNNVD)收到关于roels、req-tools和dark-magic三个Python第三方恶意库情况的报送。这三个库分别部署在Python官方的第三方库下载网站(https://pypi.org)上,当用户安装使用上述Python第三方库时可能被安装恶意程序。

一、 情况介绍

这种攻击情况属于Python库供应链攻击,这三个恶意库的在Python官方的第三方库下载网站上的链接如下:

roels: https://pypi.org/project/reols

req-tools: https://pypi.org/project/req-tools

dark-magic: https://pypi.org/project/dark-magic

恶意库roels和req-tools是一个木马程序,它们的名称与正常的Python第三方库roles和reqtools名称相近, 当用户在通过Python内置命令pip安装roles或reqtools库时,可能因为输入错误导致下载安装恶意库reols或req-tools。通过对roels和req-tools两个Python第三方恶意库的代码分析,发现reols和req-tools两个python第三方恶意库在安装引用之后,会主动连接一个命令和控制服务器(Command and Control Server, C&C 服务器),该服务器域名为:securedmaininfo5.zapto.org。目前,该域名已经失效,但不排除未来有启用的可能。

roels和req-tools两个Python第三方恶意库中包含了多种恶意功能,包括:检查受害者机器是否为虚拟机或沙箱环境、获取键盘输入、截屏操作、获取受害者主机上文件、盗取浏览器存储的密码和执行任意系统命令等功能。

dark-magic恶意库的功能描述是一个对偶形式的线性约束方程的求解器,当用户在安装该恶意库时可能会被安装上恶意程序。通过对dark-magic库的分析,发现在其安装程序中隐藏了一段加密的恶意代码,代码功能是从远程下载一个伪装成图片格式的可执行程序并开始执行。远程下载链接为:http://somwhereinrussia.ru/win/kitten.jpg。目前,该链接已经失效,但不排除未来有启用的可能。

二、危害影响

具有一定编程能力的Python使用者,可能受到这三个恶意库的影响,一旦受害者主机安装上这三个Python第三方恶意库,同时攻击者激活命令和控制服务器和恶意程序下载链接,就可以完全控制受害者的电脑。目前,Python官方的第三方库下载网站(https://pypi.org)尚未清除这三个恶意库。

三、修复建议

目前,Python官方的第三方库下载网站(https://pypi.org)尚未清除这三个恶意库, 建议检查自己的主机,查看是否安装过roels、req-tools和dark-magic这三个Python第三方恶意库,及时排查相关引入这三个库的项目。

网络安全python
本作品采用《CC 协议》,转载必须注明作者和本文链接
即使企业已经建立了强大的安全防御措施,网络攻击仍有可能发生。而威胁情报分析可以帮助企业提前预防和识别潜在的网络威胁。网络安全工作者需要了解如何使用入侵检测软件和工具,发现可能存在的入侵活动或安全违规行为。因此,网络安全工作者必须能够与他人密切合作,努力实现团队的共同目标。自我激励使安全人员能够在工作岗位上不断取得成功。
网络安全研究人员在 Python 包索引(PyPI)仓库中识别出116个恶意软件包,旨在通过定制后门程序感染 Windows 和 Linux 系统。
在不断变化的网络安全威胁中,勒索软件攻击对个人和组织构成了重大风险。我们将讨论这种方法的潜在风险和局限性,以及其他勒索软件的防范策略。我们强烈反对从事任何非法活动,包括未经适当授权试图绕过加密,并可能导致严重的法律后果。通过了解这些威胁的内部运作,我们有能力建立更强大的防御措施,并保护我们的宝贵数据和系统免受潜在的勒索软件攻击。给出的代码是一个受密码保护的ZIP文件的暴力破解密码程序。
随着互联网的迅速发展,网络安全问题日益严峻。黑客攻击和网络漏洞成为让人头痛的问题。为了保护自己的网络安全,安全专家不仅需要了解网络安全原理,还需要熟悉网络渗透工具的使用。Python作为一种简单易学且功能强大的编程语言,被广泛应用于网络安全领域。本文将推荐python渗透工具。
全球各地的公司都在努力应对技术不断变化的影响,以及跟上网络安全能力不断发展的需要,这直接影响到已经在该行业工作的个人,以及公司在招聘下一位事件响应员、治理、风险和合规(GRC)专家以及安全运营中心(SOC)分析师时寻求的技能。
本文对于计划开发社交媒体异常检测解决方案的项目经理、AI 团队和 SaaS 开发团队非常有用。防止对人民的威胁是任何政府的主要目标之一。国家和国际军事组织监控社交媒体以发现潜在的军事威胁并收集情报。此类数据有助于防止安全威胁并改善组织的整体网络安全状况。学生的人身安全是教育组织日益关注的问题。
漏洞及渗透练习平台 数据库注入练习平台 花式扫描器 信息搜集工具 WEB工具 windows域渗透工具 漏洞利用及攻击框架 漏洞POC&EXP 中间人攻击及钓鱼 密码pj 二进制及代码分析工具 EXP编写框架及工具 隐写相关工具 各类安全资料 各类CTF资源 各类编程资源 Python
网络安全头条
2023-01-11 08:15:55
Phylum 在2022年12月22日至12月31日期间发现的现已删除的软件包包括 pyrologin、easytimestamp、discorder、discord-dev、style.py 和 pythonstyles。它们被设置为“隐藏”以帮助逃避对文件系统执行手动检查的受害者的检测。
007bug
暂无描述